Guide EBIOS RM · Atelier 3
Atelier 3 EBIOS RM : écosystème et scénarios stratégiques
Les attaquants passent de plus en plus par le maillon faible : un prestataire, un partenaire, un fournisseur. L'atelier 3 évalue la dangerosité de votre écosystème, puis décrit les chemins d'attaque de haut niveau que chaque source de risque pourrait emprunter.
- Durée indicative
- 1 à 3 demi-journées
- Participants
- Métiers, achats ou juridique, architectes, RSSI
- Volume conseillé
- 1 à 3 chemins d'attaque par couple SR/OV
Chapitres du guide
En bref
-
L'atelier 3 se mène comme une étude préliminaire de risque à l'échelle de l'écosystème : partenaires, prestataires, clients, filiales.
-
Chaque partie prenante est évaluée sur son exposition (dépendance, pénétration) et sa fiabilité cyber (maturité, confiance) ; la fiche méthode propose la formule dépendance × pénétration / (maturité × confiance).
-
Les parties prenantes en zone de danger ou de contrôle sont dites critiques et doivent apparaître dans les scénarios.
-
Un scénario stratégique décrit, pour un couple SR/OV, la suite d'événements (intermédiaires puis redoutés) qui mène l'attaquant à son objectif ; sa gravité est celle de l'événement redouté.
-
L'atelier se conclut par des mesures sur l'écosystème, qui ne réduisent la dangerosité que si elles sont effectivement mises en œuvre.
Objectifs et livrables de l'atelier 3
L'écosystème regroupe toutes les parties prenantes qui gravitent autour de l'objet étudié et contribuent à ses missions. De nombreux modes opératoires exploitent ces relations : rendre un service indisponible en attaquant son fournisseur cloud, piéger la chaîne d'approvisionnement pour exfiltrer des données. L'atelier 3 cherche à rendre cet écosystème lisible pour la direction, puis à bâtir les scénarios stratégiques qui serviront de base à l'atelier 4.
| Livrable | Contenu |
|---|---|
| Cartographie de dangerosité | Le niveau de dangerosité de chaque partie prenante majeure et la liste des parties prenantes critiques |
| Scénarios stratégiques | Les chemins d'attaque de chaque couple SR/OV retenu, avec les événements redoutés et leur gravité |
| Mesures sur l'écosystème | Les mesures de sécurité retenues pour réduire la dangerosité des parties prenantes critiques |
Participants et données d'entrée
- les métiers, selon la finalité de l'étude ;
- les personnes qui connaissent les engagements contractuels avec les tiers, en général les achats ou le service juridique ;
- les architectes fonctionnels ;
- le RSSI ;
- si besoin, un spécialiste en cybersécurité.
L'atelier s'appuie sur les missions, valeurs métier et événements redoutés de l'atelier 1, sur les couples SR/OV retenus en atelier 2 et sur la vue écosystème de la cartographie du système d'information. Mieux vaut partir d'une cartographie existante et la compléter.
Étape A : cartographier la dangerosité de l'écosystème
Une partie prenante est un acteur en interaction avec l'objet de l'étude : son système d'information y est interconnecté, ou il réalise des prestations dessus. Elle peut être externe (client, partenaire, prestataire, fournisseur) ou interne (DSI fournissant des services support, entité métier utilisatrice, filiale). La différence avec un bien support : l'organisation ne maîtrise pas directement sa sécurité et ne peut pas lui imposer ses mesures, sinon par contrat.
Le niveau de dangerosité d'une partie prenante ne préjuge pas de sa malveillance. Il mesure la capacité d'un attaquant à exploiter la relation privilégiée entre cette partie prenante et vous. Une source de risque bien renseignée attaquera, par moindre effort, le maillon qui paraît le plus faible.
Les quatre critères d'évaluation
| Famille | Critère | Question posée |
|---|---|---|
| Exposition (augmente la dangerosité) | Dépendance | À quel point l'objet étudié a-t-il besoin de cette partie prenante pour remplir ses missions ? |
| Exposition (augmente la dangerosité) | Pénétration | Jusqu'où accède-t-elle à vos systèmes, locaux et informations ? |
| Fiabilité cyber (réduit la dangerosité) | Maturité cyber | Quelles sont ses capacités en matière de sécurité ? |
| Fiabilité cyber (réduit la dangerosité) | Confiance | Quel crédit accorder à ses intentions et à ses engagements ? |
La fiche méthode de l'ANSSI propose de coter chaque critère, par exemple de 1 à 4, puis de calculer : dangerosité = (dépendance × pénétration) / (maturité cyber × confiance). Cette formule est un point de départ : on peut pondérer un critère jugé prépondérant, ou retirer la confiance si la partie prenante ne serait qu'un intermédiaire involontaire. L'important est de justifier chaque cote par des critères objectifs, pour que l'évaluation soit relisible.
Zones de danger, de contrôle et de veille
Les résultats se représentent sur un radar : plus une partie prenante est dangereuse, plus elle est proche du centre. Des seuils, fixés par l'équipe, découpent le radar en zones :
- zone de danger : dangerosité très élevée, difficilement acceptable ; aucune partie prenante ne devrait y rester ;
- zone de contrôle : tolérable sous contrôle, avec une vigilance particulière et un objectif de réduction à moyen terme ;
- zone de veille : acceptable en l'état, à suivre sans l'intégrer aux scénarios.
Les parties prenantes situées en zones de danger et de contrôle sont les parties prenantes critiques (PPC). L'équipe peut toutefois décider d'en écarter une pour des raisons de contexte : la cartographie est une aide à la décision, la décision revient à la gouvernance du projet.
Étape B : élaborer les scénarios stratégiques
Les scénarios stratégiques décrivent, à haut niveau, comment un attaquant pourrait atteindre son objectif : en exploitant l'écosystème, en détournant un processus métier, ou en attaquant directement. On part de chaque couple SR/OV retenu et on se pose deux questions, du point de vue de l'attaquant :
- quelles valeurs métier dois-je viser pour atteindre mon objectif ?
- ai-je intérêt à passer par une partie prenante critique qui dispose d'un accès privilégié à ces valeurs métier ?
Le scénario décrit alors l'enchaînement des événements générés par la source de risque. Les atteintes aux valeurs métier sont des événements redoutés ; les atteintes à l'écosystème sont des événements intermédiaires (création d'un canal d'exfiltration chez un prestataire, déni de service contre le fournisseur cloud, usurpation de l'identité d'un support). Chaque suite d'événements forme un chemin d'attaque.
- 1 à 3 chemins d'attaque par couple SR/OV suffisent généralement : attaque directe, attaque par rebond via une partie prenante, attaque d'une partie prenante seule.
- Variez les scénarios pour solliciter différentes parties prenantes critiques et différentes valeurs métier.
- Restez à haut niveau : les détails techniques relèvent de l'atelier 4.
- La gravité du scénario est celle de l'événement redouté associé à l'objectif visé ; les événements redoutés de l'atelier 1 peuvent être complétés à cette occasion.
Les scénarios se représentent en graphes d'attaque ou directement sur la vue écosystème de la cartographie du système d'information. Si l'atelier 4 n'est pas mené (étude préliminaire), la pertinence du couple SR/OV sert d'indicateur de vraisemblance.
Étape C : définir des mesures de sécurité sur l'écosystème
Les travaux précédents font souvent apparaître des fragilités structurelles chez les parties prenantes. La dernière étape cherche des moyens de réduire la dangerosité des parties prenantes critiques : réduire la dépendance à un sous-traitant, limiter les accès d'un prestataire, exiger un audit dans le contrat, améliorer la maturité d'un partenaire. Ces mesures peuvent aussi casser un chemin d'attaque.
Elles touchent souvent la gouvernance et les contrats, donc demandent des arbitrages de la direction. On évalue ensuite la dangerosité résiduelle de chaque partie prenante, en indiquant le délai de mise en œuvre.
L'atelier 3 dans un logiciel EBIOS RM
Questions fréquentes
Qu'est-ce qu'une partie prenante critique dans EBIOS RM ?
C'est une partie prenante de l'écosystème (prestataire, partenaire, client, filiale) qui pourrait servir de vecteur d'attaque privilégié, par exemple à cause de ses accès à vos systèmes ou de sa faible sécurité. Elle se situe en zone de danger ou de contrôle sur la cartographie de l'écosystème.
Comment calculer la dangerosité d'une partie prenante ?
La fiche méthode de l'ANSSI propose de diviser l'exposition par la fiabilité cyber : (dépendance × pénétration) / (maturité cyber × confiance), chaque critère étant coté sur une échelle, par exemple de 1 à 4. La formule peut être pondérée selon le contexte.
Quelle différence entre scénario stratégique et scénario opérationnel ?
Le scénario stratégique (atelier 3) décrit à haut niveau le chemin de l'attaquant à travers l'écosystème et les valeurs métier ; il est évalué en gravité. Le scénario opérationnel (atelier 4) détaille les actions techniques sur les biens supports ; il est évalué en vraisemblance.
Combien de chemins d'attaque faut-il par scénario stratégique ?
Un à trois chemins d'attaque par couple SR/OV suffisent généralement selon l'ANSSI, par exemple une attaque directe et une attaque par rebond via une partie prenante.
Sources
Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.
Une plateforme et un service qui s'adaptent à vous
Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.